Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2024-0318

Published Jul 25, 2024·Last modified Jul 25, 2024
Description
Feiten

Er is een kwetsbaarheid verholpen in Docker Moby.

Interpretaties

De kwetsbaarheid stelt een kwaadwillende in staat om via een API request zijn rechten te verhogen door middel van het omzeilen van een beveiligingsmaatregel. Deze kwetsbaarheid is alleen te misbruiken als er gebruik wordt gemaakt van een AuthZ plugin om toegangsrechten te beheren.

Oplossingen

Het Docker team heeft een update uitgebracht om de kwetsbaarheid te verhelpen in Moby. Als updaten niet mogelijk is wordt door Docker geadviseerd om de plug-in uit te schakelen. Daarnaast is het goed gebruik om leastprivilege op een dergelijke API toe te passen.

Zie de referentie voor meer informatie.

Kans

medium

Schade

high

CWE-187

Partial String Comparison

CWE-444

Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')

CWE-863

Incorrect Authorization

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard